山胗氏涞牡锹冀缑妗T谄渲惺淙胗没兔苈牒螅セ鳌救范ā堪磁ィ纯沙晒Φ锹加氏洹�
步骤08返回ARP欺骗界面,单击下方的按钮,在左侧栏中单击“HTTP”选项,即可在右侧列表中看到目标主机邮箱登录的用户名和密码。若此时用户登录其他空间或论坛,则CAIN还可以获得这些空间或论坛的用户名和密码。
HTTPS的加密的数据就这样在CAIN的APR欺骗中被明文获取。因此,希望所有计算机用户提高网络安全意识,防止APR欺骗。
3.口令攻击的防范
黑客在攻击目标时,常常把破译普通用户的口令作为攻击的开始。它们总是千方百计地想办法,通过形形色色的口令攻击方式来获得口令。一旦获得了口令,得到一定的权限,就可以对用户的电脑为所欲为了。面对这种口令攻击,用户应该掌握一些防范口令攻击的方法。
防范口令攻击的最重要的一点就是不能留下空口令,也就是说不能因为一时方便而不设置密码。但就算设置了密码,也不能粗心大意,以为万事大吉了。
在设置密码时,应避免设置弱口令,而应该采取那些不易被攻破的强口令。也就是说设置的密码不能太短,不能是别人很容易就能猜测出来的密码,如:自己或亲友的电话号码、生日、特殊的纪念日等一些信息。
设置的口令最好采用字母、数字、还有标点符号、特殊字符的组合,同时有大小写字母,长度最好达到8个以上,最好容易记忆,不必把口令写下来。
另外,还要注意保护口令的安全,最好遵循如下几个原则:
●不要将口令写下来,记在纸上或存储于计算机文件中。
●不要在不同的系统中使用同一口令。
●在公共上网场所如网吧等处最好先确认系统是否安全。
●为防止眼明手快的人窃取口令,在输入口令时应确认无人在身边。
●自己设置的口令最好不要告诉别人。
●定期更改口令,至少六个月更改一次,这会使自己遭受口令攻击的风险降到最低,要永远不要对自己的口令过于自信。
第三章 缓冲区溢出攻击实战
缓冲区是用户为程序运行时在计算机中申请的一段连续的内存,它保存了给定类型的数据。缓冲区溢出是一种常见的且危害很大的系统攻击手段,黑客善于在系统当中发现容易产生缓冲区举出之处,运行特别程序,获得优先级,指示计算机破坏文件、改变数据,产生后门访问点,甚至攻击计算机。
6。3。1攻击原理
缓冲区溢出是指当计算机程序向缓冲区内填充的数据超过了缓冲区本身的容量,溢出的数据会覆盖在合法数据上。缓冲区溢出是黑客偏爱使用的一种攻击方法,而且它对系统的安全性有很大的威胁。比如向程序有限空间的缓冲区中置入过长的字符串,造成缓冲区溢出,从而破坏程序的堆栈,使程序转去执行其他的指令。
如果这些指令是放在有Root权限的内存里,一旦这些指令得到了运行,入侵者就可以以Root的权限控制系统,这也就是所说的U2R攻击(UsertoRootAttacks)。
一些黑客常常会利用系统中存在的漏洞取得系统超级用户权限,进而随意控制系统,对系统进行恶意的攻击。比如,RPC缓冲区溢出攻击就是利用计算机中存在的RPC漏洞对其实施攻击的。
RPC(RemoteProcedureCall)调用是Windows使用的一个协议,提供进程间交互通信,允许程序在远程机器上运行任意程序。RPC在处理通过TCP/IP进行信息交换过程中,如果遇到畸形数据包,会导致RPC服务无提示的崩溃掉。
由于RPC服务是一个特殊的系统服务,许多应用和服务程序都依赖于它,因此,可以造成这些程序与服务的拒绝服务。黑客如果利用这个漏洞,可以发送畸形请求给远程服务器监听的特定RPC端口,如135、139、445等任何配置了RPC端口的机器。
在默认安装情况下,用户的RPC商品是开放的。黑客在攻击之前,会对网络上的机器进行漏洞扫描,若发现存在RPC漏洞的机器,黑客只要利用这个漏洞对Windows系统进行攻击,这些系统就会出现系统蓝屏、重新启动、自动关机等现象。
6。3。2攻击与防御实战
缓冲区溢出攻击不是一种窃密和欺骗的手段,而是从计算机系统的最底层发起攻击,因此,在它的攻击下,系统的身份验证和访问权限等安全策略基本是起不到作用的。由于这种攻击会给系统带来极大的安全隐患,因此,如何及时有效的检测出计算机网络系统入侵行为,已越来越成为网络安全管理的一项重要内容。
下面将介绍几种不同的缓冲区漏洞的攻击及其防御方法。
1.针对WINS服务远程缓冲区漏洞的攻击
WINS(Windows互联网命名服务)是微软Windows系统支持的一套类似于DNS的名称服务,负责将网络计算机名解析为IP地址。WINS在处理关联的内容验证时存在问题,远程攻击者可以利用这个漏洞以系统进程权限执行任意指令。
由于对名字验证处理时缺少充分验证,攻击者可以构建恶意网络包触发缓冲区溢出,精心构建提交数据可能以系统进程权限执行任意指令。在WindowsServer2003系统中,目前看起来只能进行拒绝服务攻击。
(1)漏洞检测
由于该漏洞存在的WINS服务使用的是42端口,因此,只要扫描对方是否开放了42端口,就可以来判断目标主机是否开着WINS服务。
要检测这种漏洞,可以使用X…Scan对指定的IP进行扫描。在X…Scan主窗口中选择【设置】→【扫描参数】菜单项,即可打开扫描参数设置窗口。
(2)漏洞利用
这类漏洞一般通过编写批处理文件的方式来提高溢出成功的概率。
针对存在MicrosoftWINS服务远程缓冲区溢出漏洞的某台主机,编写批处理文件对固定主机进行重复攻击,就能提高溢出成功的概率。针对存在MicrosoftWINS服务远程缓冲区溢出漏洞的多台主机,编写批处理文件对多台主机进行同时攻击。
2.RPC缓冲区溢出攻击
黑客在针对RPC缓冲区溢出攻击之前,一般用RPC漏洞扫描器先扫描出网络上存在RPC漏洞的机器,再进行攻击。
(1)漏洞检测
使用RPC漏洞专用扫描器Retina(R)–DScanner,可以扫描目标机器中是否存在RPC漏洞,它是eEye安全公司针对微软MS03…026及最新MS03…039RPCD漏洞扫描工具。
使用该软件扫描RPC漏洞的具体操作步骤如下:
步骤1:运行Retina(R)–DScanner主程序,即可打开【Retina(R)–DScanner】主窗口。
步骤2:在StartIP文本框和EndIP文本框中分别输入起始和终止的IP之后,单击【Scan】按钮,即可开始扫描。如果在设置的IP范围中有存在RPC漏洞的主机,则该主机的详细信息将出现在扫描结果中。
(2)漏洞利用
RPC漏洞带来的危害很严重,比如基于RPC漏洞的著名病毒“冲击波”,可导致系统反复重启系统,不能正常复制文件和浏览网站,DNS、IIS、路由器等受到非法拒绝服务攻击,整个网络系统处于瘫痪状态。
漏洞利用工具有两个:Rpcd和OpenRpcss。先使用Rpcd对远程主机发送畸形数据包,使用OpenRpcss攻击远程主机,最终会在远程主机内部建立一个管理员账号。
Rpcd命令格式:RpcdServer。OpenRpcss命令格式:OpenRpcssServer。
入侵的具体步骤如下:
步骤01先使用命令给远程主机发送畸形数据,使用“Rpcd存在漏洞远程主机的IP地址”命令。
步骤02利用OpenRpcss工具建立管理员账号,使用“OpenRpcss。exe存在漏洞远程主机的IP地址”命令。
步骤03在远程主机内部成功建立一个管理员账号,可通过IPC,使用“use存在漏洞远程主机的IP地址IPC〃密码〃/user:〃用户名〃”命令。
(3)漏洞的防范
黑客可以利用RPC漏洞,给远程服务器监听的特定RPC端口发送畸形请求,如135、139、445等任何配置了RPC端口的计算机,在受到攻击时,Windows系统也出现蓝屏、重启以及自动关机的现象。下面有两种方法可以很好的预防RPC漏洞攻击。
●更改RPC服务设置
选择【开始】→【设置】→【控制面板】→【管理工具】→【服务】菜单项,即可打开【服务】窗口。在其中选择“RemoteProceduceCall(RPC)”服务并右击,在快捷菜单中选择“属性”选项,即可打开【RemoteProceduceCall(RPC)的属性(本地计算机)】对话框,切换到“恢复”选项卡,将其中的第一、二次失败以及后续失败都设置为“不操作”选项。
●安装微软提供的RPC补丁。
4.即插即用功能远程控制缓冲区溢出漏洞
UPnP(UniversalPlugandPlay,通用即插即用)软件是基于互联网协议的,它允许不同的设备(如电脑、扫描仪、打印机等)联成网络,可以在彼此之间自动识别并进行通信,这样,用户就不需要再挨个为每个外设来配置计算机了。
WindowsXP操作系统在发售时就已经激活了UPnP功能,给用户带来极大的方便。然而,UPnP也存在安全漏洞。黑客可以利用这一漏洞控制同一网络上的电脑或发动DoS攻击。更为严重的是,同一网络的其他用户甚至不需要知道该计算机的IP地址,就可以对其发对攻击。
UPnP协议存在安全漏洞问题,最早是由eEye数字安全公司发现并通知微软的。其中的UPnP存在缓冲区溢出问题,也是Windows中有史以来最严重的缓冲溢出漏洞,当处理NOTIFY命令中的Location字段时,如果IP地址、端口和文件名部分超长,就会发生缓冲区溢出,由此会造成服务器程序的一些进程,其内存空间的内容被覆盖。
由于UPnP服务运行在系统的上下文,因此,攻击者如果利用漏洞成功,即可完全控制主机。更为严重的是,SSDP服务器程序同样也监听广播和多播接口,所以攻击者可同时攻击多个机器而不需要知道单个主机的IP地址。
(1)漏洞检测
推荐使用MS05…039Scan工具检测这类漏洞,它是用于MicrosoftWindows即插即用功能远程缓冲区溢出漏洞的专用扫描工具。
只查找出远程主机存在的漏洞还远远不够,最好能知道远程主机上使用的Windows操作系统类型,这时可以使用X…Scan来对远程主机进行扫描,以获取操作系统类型。
(2)漏洞利用
使用工具:ms05039。exe,命令格式:ms05039。exe'target'。
●host:指远程主机IP地址或远程主机名。
●conIP:本地回连IP。
●ConPort:溢出成功后远程主机回连的端口号。
●Target:选择操作系统类型。
具体的操作步骤如下:
步骤01漏洞扫描。在MS05…039Scan主窗口中输入远程主机IP的起始和结束地址之后,单击按钮,即可把输入的IP地址添加到扫描范围中。
步骤02单击按钮,即可开始对远程主机进行扫描,在其中查找存在Windows即插即用远程缓冲区溢出漏洞的远程主机。
步骤03利用X…Scan扫描存在漏洞的远程主机,查看它的主机类型。在本地命令行窗口中找到nc。exe工具所在的目录之后,在其中输入“nc…1–p7755”命令进行监听状态(7755代表在本地中打开用于监听的端口号)。
步骤04在MS…DOS命令行窗口中找到ms05039。exe所在的目录之后,在其中输入“ms050
39。exe存在漏洞的远程主机IP本地机IP77551”命令对远程主机添加账号,如果账号添加成功,则说明获得了管理员权限。
(3)预防措施
由于WindowsXP打开了UpnP功能,因此,所有WindowsXP用户都应立即安装该补丁;而WindowsMe用户只有在运行UpnP时才需要该补丁,因为WindowsMe的UPnP功能在安装时是关闭的。WindowsXP用户可以在“//。microsoft。/Downloads/Release。asp?ReleaseID=34951”地址中下载该补丁。
第四章 恶意代码攻击
恶意代码包括特洛伊木马、邮件病毒、网页病毒等,它是一种程序,通过把代码在不被察觉的情况下镶嵌到另一段程序中,从而达到破坏被感染电脑数据、运行具有入侵性或破坏性的程序、破坏被感染电脑数据的安全性和完整性的目的。
6。4。1攻击原理
用恶意代码进行攻击可以强行修改用户操作系统的注册表设置及系统实用配置程序,或非法控制系统资源来盗取用户文件,或恶意删除硬盘文件、格式化硬盘等。恶意代码主要是通过插在网页中的代码来修改浏览该网页的计算机用户的注册表,利用浏览器或其他已知系统弱点/漏洞,对访问者的电脑进行非法设置和恶意攻击,实现修改IE首页地址、修改标题栏、禁止修改注册表、修改IE默认搜索引擎等攻击。恶意代码的攻击类型主要有以下几种:
1.修改注册表
大多数隐藏在网页中的恶意代码会利用IE的文件漏洞通过编辑的脚本程序修改注册表,比如,修改IE的起始主页、标题栏、工具栏、IE默认搜索引擎、定时弹出IE新窗口等。
2.无聊恶意网页
这类网页是利用编写JavaScript代码,如弹出很多关不完的窗口,让CPU资源耗尽而重新启动。若要避免被这类恶意代码攻击,需要将JavaScript禁用,并将IE升级到更高的版本。
3.利用IE漏洞
如果用户系统中安装的IE版本过低,没有及时打补丁,恶意代码就会利用IE漏洞对用户进行攻击。这种攻击的几种表现形式如下:
●格式化硬盘
●执行。exe文件
●自动运行木马程序
●泄露用户的信息
要防范这种恶意代码攻击,需要用户对IE进行升级,并进行一些相关的安全设置。这些设置将在下面的“恶意代码攻击防范”一节中讲述。
在浏览网页时,这些恶意代码是如何瞒天过海,修改我们的注册表呢?这就要提到微软的ActiveX技术了,ActiveX是Microsoft提供的一组使用使软件部件在网络环境中进行交互的技术集。它是被用做针对Inter应用开发的重要技术之一,广泛应用于Web服务器